CVE-2025-70950CVE-2025-70950 是一个存在于 gohttp 项目中的高危安全漏洞。该漏洞源于特定提交版本(commit 34ea51)中的代码实现缺陷,允许攻击者通过精心构造的恶意请求触发目录遍历攻击。由于该漏洞无需用户交互且无需身份认证即可通过网络利用,攻击者可能借此访问 Web 根目录之外的受限文件,造成敏感信息泄露。此漏洞的 CVSS v3.1 评分为 7.3,属于高危级别,建议相关用户尽快采取措施进行修复。
该漏洞的核心原理在于 gohttp 在处理 HTTP 请求中的路径参数时,未对用户输入进行充分的过滤或标准化。在受影响的版本(commit 34ea51)中,当服务器尝试根据请求路径定位文件资源时,直接使用了攻击者提供的路径字符串,而未检测其中是否包含“../”序列或绝对路径字符。攻击者可以通过在 URL 中嵌入“../”序列(例如 /files/../../etc/passwd),突破 Web 服务器的预设根目录限制,从而访问服务器文件系统上的任意文件。由于 CVSS 向量显示无需认证(PR:N)且攻击复杂度低(AC:L),远程攻击者可通过发送单一的特制 HTTP GET 或 POST 请求即可触发此漏洞,成功利用可能导致系统敏感配置文件、源代码或用户数据的泄露。